Navegación

Atacantes vinculados a JADEPUFFER utilizaron entidades de servicio comprometidas para eliminar recursos de Azure.

fuente: https://thehackernews.com/2026/09/jadepuffer-linked-attackers-used.html

Se ha observado al grupo de ciberdelincuentes conocido como JADEPUFFER orquestando acciones destructivas en un entorno de Microsoft Azure mediante entidades de servicio comprometidas.

Microsoft, que rastrea la actividad bajo el nombre Storm-3168, la ha calificado como una evolución de las tácticas del grupo de ciberdelincuentes. El ataque tuvo lugar a principios de junio de 2026 durante aproximadamente 18 horas.

"Las operaciones destructivas se facilitaron mediante la vulneración de entidades de servicio y tuvieron como objetivo cuentas de Azure Storage, bases de datos SQL, Key Vaults, Function Apps, bloqueos de protección de recuperación, máquinas virtuales y App Services", afirmaron los investigadores Yossi Weizman y Tushar Mudi, junto con el equipo de Investigación de Seguridad de Microsoft.

JADEPUFFER fue documentado inicialmente por Sysdig, que lo describió como la primera operación de ransomware ejecutada de principio a fin con la ayuda de un modelo de lenguaje extenso (LLM). El ataque automatizado explotó una vulnerabilidad de seguridad conocida en Langflow (CVE-2025-3248) para infiltrarse, robar credenciales, penetrar más profundamente en la red, cifrar los archivos de configuración del servicio Nacos, eliminar las tablas de la base de datos original y dejar una nota de rescate exigiendo un pago en Bitcoin.

Si bien se descubrió que el ataque utilizó la función integrada AES_ENCRYPT() de MySQL para realizar el cifrado, la misma instancia de Langflow fue atacada posteriormente por el mismo atacante por segunda vez utilizando una variante de ransomware compilada en Go, con nombre en clave ENCFORGE.

ENCFORGE está diseñado específicamente para la infraestructura de inteligencia artificial (IA), escaneando casi 180 extensiones de archivo que abarcan puntos de control de modelos, bases de datos vectoriales, conjuntos de datos de entrenamiento e índices de incrustación, además de archivos específicos de macOS como el llavero, archivos de proyectos de Xcode y documentos de Apple Pages y Numbers.

Últimas noticias

09 DE SEPTIEMBRE, 2026

Un malware en F5 BIG-IP APM inyecta una *web shell* PHP en la memoria, evadiendo los análisis de disco.

Un malware vinculado a intrusiones en dispositivos F5 BIG-IP Access Policy Manager oculta una web shell PHP en la memoria en lugar de en un archivo del disco, s...

Leer artículo →
09 DE SEPTIEMBRE, 2026

2,7 millones de usuarios expuestos a CVE-2026-85061: Vulnerabilidad crítica de MapLibre CVSS 10.0

MapLibre GL JS registra cerca de 2,7 millones de descargas semanales para aplicaciones de cartografía web. En concreto, una vulnerabilidad crítica de tipo XSS e...

Leer artículo →
09 DE SEPTIEMBRE, 2026

La nueva vulnerabilidad de día cero «ShieldCrash» en Microsoft Defender otorga acceso SYSTEM.

Un investigador de seguridad anónimo conocido como Nightmare Eclipse ha publicado un nuevo exploit de día cero para Microsoft Defender, denominado "ShieldC...

Leer artículo →